Skip to main content
Bezpieczeństwo

Polityka ujawniania
podatności

Wprowadzenie

Roadsoft poważnie traktuje bezpieczeństwo swoich produktów i usług. Z zadowoleniem przyjmujemy odpowiedzialne ujawnianie wszelkich podatności, które mogą zostać wykryte w naszych systemach. Ta polityka opisuje, jak zgłaszać podatności i czego możesz od nas oczekiwać.

Zakres

Ta polityka dotyczy:

  • Aplikacji webowej Roadsoft (app.rs-roadsoft.nl)
  • API Roadsoft
  • Aplikacji mobilnych Roadsoft
  • Każdego innego produktu lub usługi cyfrowej obsługiwanej przez Roadsoft B.V.

Jak zgłosić

Wyślij swoje ustalenia na adres security@rs-roadsoft.com i dołącz:

  • Opis podatności i jej potencjalnego wpływu
  • Kroki umożliwiające odtworzenie problemu
  • Materiały pomocnicze (zrzuty ekranu, kod proof-of-concept, logi)
  • Twoje dane kontaktowe do dalszej korespondencji

Możesz zaszyfrować swoje zgłoszenie naszym kluczem PGP (dostępny na żądanie).

Nasze zobowiązanie

  • Potwierdzimy otrzymanie zgłoszenia w ciągu 2 dni roboczych
  • Przekażemy wstępną ocenę w ciągu 5 dni roboczych
  • Będziemy informować Cię o postępach
  • Rozwiążemy krytyczne podatności w ciągu 30 dni
  • Nie podejmiemy działań prawnych wobec badaczy, którzy przestrzegają tej polityki
  • Publicznie podziękujemy Ci za zgłoszenie (jeśli sobie tego życzysz) po usunięciu podatności

Zasady współpracy

Prosimy, abyś:

  • Nie uzyskiwał dostępu do danych innych użytkowników, nie modyfikował ich ani nie usuwał
  • Nie zakłócał ani nie pogarszał działania naszych usług (bez DoS/DDoS)
  • Nie ujawniał publicznie szczegółów podatności, zanim rozwiążemy problem
  • Nie używał zautomatyzowanych narzędzi skanujących na dużą skalę bez wcześniejszego uzgodnienia
  • Działał w dobrej wierze i podejmował rozsądne starania, aby unikać naruszania prywatności

Poza zakresem

  • Ataki socjotechniczne (phishing, vishing)
  • Kwestie bezpieczeństwa fizycznego
  • Podatności w usługach lub aplikacjach osób trzecich nieobsługiwanych przez Roadsoft
  • Zgłoszenia wygenerowane wyłącznie przez zautomatyzowane narzędzia bez potwierdzonego wpływu

Uznanie

Cenimy społeczność badaczy bezpieczeństwa. Badacze, którzy odpowiedzialnie zgłoszą rzeczywiste podatności, zostaną wymienieni na naszej stronie bezpieczeństwa (za zgodą). Obecnie nie oferujemy płatnego programu bug bounty.

Bezpieczna przystań prawna

Roadsoft nie będzie podejmować działań prawnych wobec osób, które wykryją i zgłoszą podatności zgodnie z tą polityką. Ta bezpieczna przystań dotyczy działań prowadzonych w ramach tej polityki i nie obejmuje naruszeń innych obowiązujących przepisów.

Kontakt

E-mail: security@rs-roadsoft.com
Web: https://www.rs-roadsoft.nl/security

Właściwe przepisy

Ta polityka jest prowadzona zgodnie z unijnym aktem o cyberodporności (Cyber Resilience Act, rozporządzenie 2024/2847) i jest zgodna z holenderskimi wytycznymi dotyczącymi skoordynowanego ujawniania podatności (CVD) zalecanymi przez NCSC.

‍